Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 > [21-31]
| Автор: Нефедьев С.Г. | 40817 | 12.12.2012 15:40 |
|
Максим, 433 | 40788
По проекту «Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных». Настоящий документ… устанавливает состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных (далее – информационные системы), ПРИНИМАЕМЫХ ОПЕРАТОРАМИ Настоящий документ предназначен для ВЫБОРА ОПЕРАТОРАМИ… организационных и технических мер по обеспечению безопасности персональных данных и их реализации в системе защиты персональных данных Операторы, как Юр. лица, в большей своей массе представлены ни штатными сотрудниками по ЗИ, а "дядь Ванями да тёть Манями" в школах, детских садах, в больницах, и в обыкновенных малых предприятиях. Это для них написаны пункты 8.1 - 13? |
|
| Автор: Максим, Максим | 40820 | 13.12.2012 08:24 |
|
В рамках обсуждения системы защиты персональных данных.
«Из-за технической ошибки на сайте Следственного комитета России в течение более чем двух лет обращения граждан там публиковались в открытом доступе. Как удалось выяснить корреспонденту «Ведомостей», всего около 30 тысяч сообщений, поданных через интернет-приемную, были опубликованы в разделе «Новости»». ( ) В связи с этим вопросы: Если сайт ФЕДЕРАЛЬНОГО ОРГАНА ИСПОЛНИТЕЛЬНОЙ ВЛАСТИ с точки зрения защиты информации соответствовал всем требованиям, то кто ответит за ««техническую ошибку … в течении двух лет» - орган разработавший требования? А если нет, то зачем разрабатывать и утверждать требования? Как пример См. П.7: «Меры по обеспечению безопасности персональных данных в государственных информационных системах принимаются в соответствии с требованиями о защите информации, не содержащей государственную тайну, содержащейся в государственных информационных системах, устанавливаемыми ФСТЭК России в пределах своих полномочий». Как соотносится формулировка ««+» - мера по обеспечению безопасности персональных данных применяется в качестве базовой для обеспечения безопасности персональных соответствующего уровня защищенности персональных данных», с понятиями «нейтрализации АКТУАЛЬНЫХ угроз безопасности персональных» при условии «нецелесообразности реализации в системе защиты персональных данных отдельных выбранных мер по обеспечению безопасности персональных данных»? И кому в связи с в ведением «+» нужна «модель угроз»? Если работаем в раках «стереотипа» так и надо было установить как системе гостайны обязательные требования в форме РД и требовать их исполнения, а не заниматься моделированием с последующей постановкой «+» …. Результат как показывает практика все равно один «Из-за технической ошибки на сайте Следственного комитета России в течение более чем двух лет обращения граждан…». |
|
| Автор: Нефедьев С.Г. | 40827 | 13.12.2012 09:51 |
|
Максим, Максим | 40820
Сегодня, 13.12.2012, в промежуток времени с 5.30 до 6.00 по ТК "Россия-1" прошел сюжет о том, что "есть факты продажи ломбардами кредитных историй граждан". Якобы закон "О кредитных историях" позволяет это делать. А это как? |
|
| Автор: Максим, Максим | 40829 | 13.12.2012 10:22 |
|
Есть актуальная угроза хищения сотрудниками оператора вверенных персональных данных. Она описана в модели угроз? Если не то пробел оператора. Если она и не была предусмотрена в «методике по защите информации» утвержденной «ФСТЭК России в пределах своих полномочий» то это пробел ФСТЭК и это надо признать и соответственно исправить. Все в жизни бывает - ПЭМИН предусмотрели, а прямое бесконтрольное копирование нет!
|
|
| Автор: Максим, Максим | 40830 | 13.12.2012 10:37 |
|
А если продали «персональные данные» без уведомления собственника но «по закону»? Ну что тут можно сказать - спасибо «партии и правительству» за заботу о нашем будущим!!!
|
|
| Автор: Нефедьев С.Г. | 40832 | 13.12.2012 10:57 |
|
Кажется начинает проясняться в голове и суть других формулировок типа "незаконные бандформирования", "незаконное хранение и сбыт наркотиков" и пр.
Видимо и защита ПДн нужна для того, чтобы они имели ценность. Для "мелких сошек" - продать кредитные истории, для тех, кто рангом повыше - заработать на спекуляции о незаконном доступе к персональным данным, для тех, кто ещё выше - получить определённые бонусы во внутренней политической игре или определённые скидки и личные блага в политической игре международного характера. Ведь после соответствующего соглашения с Евросоюзом в 152-фз была введена вот такая фраза: Ст.10, п.2 Обработка указанных в части 1 настоящей статьи специальных категорий персональных данных допускается в случаях, если: 2.1) обработка персональных данных необходима в связи с реализацией международных договоров Российской Федерации о реадмиссии. |
|
| Автор: Максим, Максим | 40833 | 13.12.2012 11:44 |
|
Для осуществления капиталистического производства необходимы следующие условия:
1) наличие массы неимущих людей, юридически свободных, но лишенных средств производства и существования и потому вынужденных работать на капиталистов; 2) накопление богатств, необходимых для создания капиталистических предприятий. По поводу «наличия массы неимущих людей» распыляться не будем – это не тема для форума. А по поводу «накопления богатств, необходимых для создания капиталистических предприятий» или вернее описания одного из источников – будем считать что его описали! |
|
| Автор: Максим, Максим | 40834 | 13.12.2012 11:59 |
|
В последних трех номерах журнала «Защита информации. Инсайд» прошла серия публикаций под общим названием «О пределе желаний». В них подробно (на мой взгляд) описано положение по защите персональных данных в РФ. Что бы понять кратко смысл и тон публикаций, с сайта журнала скачал краткую выдержку:
« Основной целью использования информационных технологий в деятельности федеральных органов государственной власти является повышение эффективности механизмов государственного управления на основе создания общей информационно-технологической инфраструктуры, включающей государственные информационные системы и ресурсы, а также средства, обеспечивающие их функционирование, взаимодействие между собой, населением и организациями в рамках предоставления государственных услуг. Государственная политика в сфере использования информационных технологий в государственном управлении призвана обеспечить координацию деятельности федеральных органов государственной власти по созданию государственных информационных систем и повышение эффективности бюджетных расходов в этой сфере. В результате реализации государственной политики ожидается формирование эффективной системы предоставления государственных услуг на основе использования информационных технологий — «электронное правительство»…. Следственный комитет передал в суд материалы уголовного дела в отношении должностных лиц ФКУ «Единый расчетный центр Министерства обороны России» (ЕРЦ МО России) в Москве. По данным следствия, на протяжении нескольких ночей в марте и апреле текущего года один из финансистов-мошенников под чужими паролями входил в компьютерную базу ЕРЦ МО РФ. Злоумышленник занес в базу 127 «мертвых душ», якобы проходящих военную службу в Южном военном округе. Утром его подельник утверждал фиктивные документы, в соответствии с которыми на банковские карты «виртуальных» военных было перечислено в общей сложности свыше 6,3 млн рублей. В Ставрополье другой член «банды бухгалтеров» через банкомат обналичил более 4 млн рублей, якобы начисленных для выплаты денежного довольствия за январь, февраль и март, а также ежемесячных премий 49 военнослужащим по контракту». |
|
| Автор: Нефедьев С.Г. | 40840 | 13.12.2012 14:57 |
|
Эксплойт:
Актуальность Информация, полученная в результате обнаружения уязвимости, может быть использована как для написания эксплойта, так и для устранения уязвимости. Поэтому в ней одинаково заинтересованы обе стороны — и взломщик, и производитель взламываемого программного обеспечения. Характер распространения этой информации определяет время, которое требуется разработчику до выпуска заплатки. Выходит, что определение типа угроз - это "путь в никуда", так как это процесс непрерывный. А для "рядового" оператора, выполняющего обработку персональных данных в ИСПДн определить тип угроз становится практически невозможно, так как информация-то оказывается достаточно "чувствительной". Вывод: зачем "огород городить", может быть лучше было бы просто "в рамках борьбы с коррупцией" сказать: всё, что требуется от оператора ПДн - это покупать услуги у лицензиатов ФСТЭК России. |
|
| Автор: malotavr | 40842 | 13.12.2012 16:13 |
|
"И эти люди запрещает мне ковыряться в носу" :)
Открою вам страшную тайну: кроме уязвимостей нулевого дня, о которых вы узнали из википедии, существует еще порядка 60,000 известных уязвимостей только в серийно выпускаемом софте. ГОСТы по уязвимостям, которые будут приняты в 2013-2015 годах как раз и будут требовать учета и устранения хотя бы этих уязвимостей. > Выходит, что определение типа угроз - это "путь в никуда", так как это процесс непрерывный. Добро пожаловать в реальный мир :) > А для "рядового" оператора, выполняющего обработку персональных данных в ИСПДн определить тип угроз становится практически невозможно, так как информация-то оказывается достаточно "чувствительной". Информация о реальных уязвимостях, которыми пользуются реальные злоумышленники, включая сведения о наличии эксплойтов кн ним, общедоступна. Есть десятки баз уязвимостей - аепример, здесь: |
|
Просмотров темы: 141910